硬體錢包廠商 Trezor 表示,其物流合作夥伴 ShipMonk 的資料外洩事件,影響範圍已擴大到約 8.1 萬人,約為最初公布數字的 6 倍。新查出的部分,是本應早已刪除的 2019 年至 2021 年訂單資料。裝置與私鑰本身並未受害,但對自行保管加密資產的使用者而言,姓名與住家地址一併外流並不是小事。
外洩始於 8 月,發生在出貨流程的背後
事情起於 8 月 10 日。Trezor 的物流夥伴 ShipMonk 通報,存放客戶資料的系統遭到未經授權的存取。ShipMonk 負責保管 Trezor 的產品,並出貨到包含美國、英國在內的多個國家,因此持有配送所需的姓名、地址、電話號碼與電子郵件地址。
Trezor 在 8 月 13 日公布時的數字是:姓名、電子郵件、電話號碼與地址全數外洩的客戶有 11,742 人,僅外洩姓名、城市與電子郵件的客戶有 1,947 人。受影響範圍限於美國、英國、瑞典、哥倫比亞、巴西、義大利與葡萄牙,且只涵蓋 5 月 10 日至 8 月 8 日之間收到訂單的人。範圍之所以有限,是因為 Trezor 要求訂單資料在送達 90 天後刪除或匿名化,並讓合作夥伴比照辦理。
「應該已經刪掉」的資料仍然留著
然而在 9 月 2 日,ShipMonk 追加通報,表示外洩規模比先前判斷的更大。遭竊的資料中還包含雙方先前合作期間,也就是 2019 年 11 月至 2021 年 8 月的訂單資訊。Trezor 於 9 月 4 日公開此事,說明美國另有約 6.7 萬名客戶的姓名、電子郵件、電話號碼、地址與訂單編號遭完整外洩,相較最初的估計增加了 479%。
Trezor 對這一點的措辭相當強硬。公司表示,在整段合作期間反覆要求刪除資料,也依合約與資料政策收到書面的刪除確認,實際上資料卻仍被保留。Trezor 表示正在評估是否採取法律行動。據稱 ShipMonk 已保護受影響的系統,並強化了安全措施。
裝置與資產無恙,風險在別的地方
首先要釐清的是,這次外洩的只有配送所需的聯絡資訊。Trezor 自家系統並未遭入侵,硬體錢包本體、私鑰與錢包備份都沒有受到影響,能夠識別包裹內容物的資訊也不在其中。
即便如此,購買加密資產保管裝置的人,其姓名、住家地址與電話號碼被整組外流,仍必須嚴肅看待。Trezor 首先提醒的是釣魚手法會變得更逼真:冒充銀行、交易所,甚至冒充 Trezor 本身的郵件、電話與紙本信件都可能出現。該公司在 2022 年也曾針對鎖定其客戶的假冒外洩通知信發出警告。此外,住家地址被掌握也代表現實層面的人身安全風險,Trezor 同樣提及了這一點。
受影響者已由專用地址個別寄送通知信,Trezor 說明沒有收到該封信件即代表不在受影響範圍內。往後的自保重點,是對任何催促立即行動的聯繫保持懷疑;更重要的是,絕對不要在網頁上輸入錢包備份,也不要告訴任何人。
把匿名配送的時程往前挪
Trezor 表示,自 2013 年創立以來,客戶的電話號碼與收件地址遭外洩這是第一次。公司提出的對策方向,是從源頭減少必須交到外部的個人資料。
正在籌備的匿名配送,結合了專用結帳流程、以取貨櫃領件、無標示的包裝、一般化的寄件人資訊,以及在配送完成後自動刪除配送識別資訊等做法。時程目標為歐盟 2026 年 9 月、美國 2026 年年底,公司表示這次事件促使相關作業提前推進。在此之前的自保方式,則包括使用郵政信箱、包裹取貨櫃或取貨門市,使用與真實身分無關的電子郵件地址,以及以加密貨幣或一次性數位卡付款。
為了買到一台由自己掌管金鑰的產品,卻不得不把地址與電話號碼交給第三方倉儲業者。這次事件把這個結構性的矛盾,以最容易看見的形式攤在檯面上。只要販售實體產品,這些資料就不可能歸零,但縮短保存期限與重新設計交付路徑,確實能改變風險暴露的範圍。
總結
Trezor 物流夥伴 ShipMonk 的資料外洩,受影響人數已從最初的約 1.37 萬人擴大到約 8.1 萬人。新增的部分是本應刪除的 2019 年 11 月至 2021 年 8 月訂單資料,姓名、電子郵件、電話號碼、地址與訂單編號遭完整外洩。錢包本體與私鑰安全無虞,但釣魚攻擊以及與住家地址相關的風險依然存在。Trezor 正提前推動匿名配送,目標為歐盟 2026 年 9 月、美國 2026 年年底上線。
